Le jeudi 31 mars 2005 � 14:49 +0200, pyb a �crit :
> Bonjour!
> 
> Voici une question que vous vous �tes sans doute d�j� pos�e, qui est 
> donc s�rement tr�s b�te.
> 
> Je d�sire cr�er un utilisateur 'toto' mais qui poss�de des droits 
> ultra-limit�s (connexion par ssh en console seulement); je m'explique.
> 
> 
> Il ne faut pas qu'il voie la racine / , qu'il soit confin� dans son home 
> sans pouvoir en sortir (un peu comme lorsqu'on cr�e un utilisateur pour 
> ftpd)
> 
> Il lui faut pourtant un bash (-s /bin/bash ??)
> 
> Et le hic... il n'a le droit d'ex�cuter qu'une poign�e de programmes 
> (par exemple ls, vi, ...) J'ai bien une id�e l�-dessus mais c'est 
> peut-�tre tordu : je cr�e un r�pertoire /usr/local/bin-pour-toto/ et je 
> fais un lien symbolique vers les programmes en question. J'en profite 
> pour lui r�gler son $PATH.

Une option int�ressant de bash est l'option -r qu'on peut directement
utiliser en appellant rbash au lieu de bash. Il s'agit d'un bash en mode
restreint (impossible de modifier le $PATH, par exemple) mais il
n'emp�chera pas trop l'utilisateur de se balader.

> A chaque fois que j'ai essay� une commande du style
> |useradd  -d /home/toto -g invite -s /bin/false toto (ou avec -s 
> /bin/bash plus logique s'il faut le bash), j'ai pu me balader partout 
> dans le syst�me sans probl�mes m�me en changeant les droits sur le 
> r�pertoire /home.

Une solution alternative � celle propos�e par Fred est de patcher[1]
OpenSSH pour supporter ce type de configuration.


[1]:  http://chrootssh.sourceforge.net/
-- 
Rapha�l 'SurcouF' Bordet
http://debianfr.net/ | surcouf at debianfr dot net



Répondre à